Shotlooter完全指南这款开源截图敏感数据嗅探工具如何一步步暴露你的隐私【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooterShotlooter 是一款开源的截图敏感数据嗅探工具它的目标非常直接扫描上传到 prnt.scLightShot 截图软件的默认分享平台的海量截图借助 OCR 文字识别与图像处理技术自动找出其中隐藏的 API 密钥、数据库密码、私钥、卡号等敏感信息。它把看图找隐私这件事完全自动化了。本文将带你从原理、安装、使用到真实案例完整认识这款工具——同时它也在提醒你随手分享的一张截图可能就是别人眼中的数据宝藏。Shotlooter是什么一款扫描prnt.sc截图的敏感数据嗅探工具prnt.sc 是 LightShot 截图工具默认的上传平台用户每次截图后会自动生成一个 6 位字符的 ID 链接。问题的关键在于这些 ID 并不是完全随机生成的而是按顺序递增的。也就是说只要知道其中一个 ID就可以顺着 ID 逐个遍历到别人的截图。Shotlooter 正是抓住了这一漏洞配合 OCR 与图像匹配技术实现了对截图内容的全自动敏感数据嗅探。它的核心能力包括关键词匹配内置keywords.txt关键词库如smtp_pass、mongodbsrv、Access key ID、secret_key等在识别出的文字中逐一检索高熵字符串检测API Key、私钥这类随机字符串熵值极高容易被从普通文字中区分出来信用卡号校验基于 Luhn 算法识别 16 位有效卡号️小图模板匹配在截图中寻找 LastPass、phpMyAdmin 等 Logo快速定位密码管理器相关页面Shotlooter嗅探原理OCR识别 高熵检测 模板匹配Shotlooter 的工作流程可以概括为五个步骤从指定的截图 ID 开始按顺序遍历并下载 prnt.sc 上的图片调用 Tesseract OCR 引擎识别图片中的文字在文字中匹配预设的敏感关键词计算字符串熵值捕捉 API 密钥等高随机性内容使用 OpenCV 模板匹配查找小 Logo将命中敏感数据的图片保存到output/文件夹并把结果写入findings.csv整个核心逻辑都集中在shotlooter.py中结构清晰、易于阅读。关键词库可自行维护在keywords.txt想新增识别的 Logo 只需把图片放入img/目录即可扩展非常方便。Shotlooter安装步骤最快3分钟跑起来前置条件需要 Python3 与 pip3以及 tesseract OCR 引擎。Debian 系 Linux 安装系统依赖sudo apt install libsm6 libxext6 libxrender-dev tesseract-ocr -ymacOS 安装系统依赖brew install tesseract克隆项目并安装 Python 依赖git clone https://gitcode.com/gh_mirrors/sh/shotlooter cd shotlooter pip3 install -r requirements.txt依赖清单都在requirements.txt中主要包括pytesseract、opencv-python-headless、numpy、beautifulsoup4等一条命令即可装齐。使用方法一条命令开始扫描prnt.sc截图基础用法python3 shotlooter.py --code sjgmm5--code是必填参数需要提供一个 prnt.sc 的截图 ID。工具会从该 ID 开始逐个递增扫描sjgmm6、sjgmm7、sjgmma……一旦命中敏感数据就会在终端以彩色高亮提示并将对应图片保存到本地。常用参数一览参数作用--imagedir 路径指定小图标目录开启模板匹配检测--no-cc跳过信用卡号检测--no-entropy跳过熵值检测--no-keyword跳过关键词匹配例如python3 shotlooter.py --code sjgmm5 --no-entropy就会关闭高熵字符串检查只做关键词与卡号检测。实战发现Shotlooter嗅探到的隐私数据长什么样作者在为期两周的测试中识别出300 张包含敏感数据的截图。以下是出现频率最高的几类每一类都值得警惕。Postman 请求中的 Token 泄露Postman 调试界面的截图往往会完整保留access_token、client_secret等凭证。一旦泄露攻击者可以直接冒用你的身份调用 API。云平台 API 密钥泄露云控制台或桌面客户端的截图常把密钥直接摆在明面上。比如 Google Cloud 的 API 密钥AWS 的 Access Key ID 与 Secret Access Key 同样常见拿到这两样就等于拿到了你云资源的管理权限URL 中的会话 ID把会话 ID 放在 URL 的 GET 请求里本身就不安全再截图分享出去等于把登录凭证直接交到了别人手里Excel 当成密码本不少开发者习惯用 Excel 表格记录数据库账号密码再截图发给同事——db_name、db_login、db_pass一览无余比特币私钥最危险的一类钱包导出私钥的截图一旦上传整个钱包的资产都可能被转走。这类截图虽然数量少但危害性最高误报率与参数调优建议需要特别说明的是Shotlooter 对高熵字符串和信用卡号的检测存在一定误报——任何非敏感的随机字符串熵值都可能很高从而被误判为 API 密钥16 位数字也可能碰巧通过 Luhn 校验。作者本人也承认这一点。如果你只关心明确的敏感信息建议运行时加上--no-entropy --no-cc排除这两类检查聚焦关键词命中能显著减少噪音。如何防止自己的截图泄露隐私了解这款工具之后更重要的其实是保护自己 关闭 LightShot 等工具的自动上传功能上传后及时删除链接 截图前检查浏览器地址栏、控制台或客户端中是否有 API 密钥、Token 不要用 Excel 等明文表格保存密码改用专业密码管理器 定期在 prnt.sc 上搜索自己的 ID 范围检查是否有截图泄露 导出私钥、助记词等操作永远不要截图总结Shotlooter 是一款思路清奇的截图敏感数据嗅探工具它用 OCR 识别、关键词匹配、熵值检测和模板匹配的组合拳把 prnt.sc 上数以百万计的截图变成了信息收集池。对安全测试人员来说它是理解 LightShot 生态风险、开展攻防演练的好工具对普通用户而言它则是一记响亮的警钟——你随手分享的每一张截图都可能在不知不觉中暴露你的隐私。【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考